← Back
Web Application
CVE-2026-71206 high CVSS 8.3

Shiori's CheckToken function (internal/domains/auth.go) validates only the JWT's HMAC signature...

Summary

Shiori's CheckToken function (internal/domains/auth.go) validates only the JWT's HMAC signature...

AI summary openai / gpt-4o

ShioriのCheckToken関数がJWTのHMAC署名のみを検証し、アカウント情報を再取得しません。このため、削除されたアカウントでもトークンが有効のままになります。
❓ What is the problem
JWTのHMAC署名を検証するだけで、アカウント情報を再取得しない問題。
📍 Affected scope
ShioriのCheckToken関数 (internal/domains/auth.go)
🔥 Severity
アカウントが削除またはデモートされてもトークンが有効なため、高いセキュリティリスクがあります。
🔧 How to fix
トークン検証時にアカウント情報をデータベースから再取得するよう修正し、トークン失効メカニズムを実装する。
🛡️ Workaround
トークンの有効期限を短く設定し、手動でのトークン管理を検討する。
🔍 Detection
発行済みトークンを検証し、アカウント変更が反映されていないものを確認する。

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →